Čtyři úrovně evidence
Regulovaná služba (na vrchu) → primární aktivum (informace, služba) → podpůrné (personál, prostory, smlouvy) → technické (hardware, software, síť). Kategorie a třída povinné, vlastní kategorie povolena.
Čtyři úrovně evidence — regulované služby, primární, podpůrná a technická aktiva — s děděním CIA i finančního dopadu. Hodnocení dopadů dle § 7 a přílohy č. 1 vyhlášky č. 409/2025 Sb. (vyhláška pro režim vyšších povinností), profil aktiva i dopadová analýza v PDF s forenzním otiskem (SHA-256) pro auditora, registr aktiv v PDF s hierarchií a statistikou a REST API pro import z CMDB.
Co modul umí
Technické aktivum visí na podpůrném (lidé, smlouvy, místnosti), to na primárním (informace, služby) a nahoře sedí regulovaná služba dle VyKB — s dopadem, který se počítá sám.
Regulovaná služba (na vrchu) → primární aktivum (informace, služba) → podpůrné (personál, prostory, smlouvy) → technické (hardware, software, síť). Kategorie a třída povinné, vlastní kategorie povolena.
Primární aktiva mapujete na regulované služby dle § 3 zák. 264/2025 Sb. (seznam služeb v příloze vyhl. 408/2025 Sb.). Každá služba drží parametry RTO, RPO, maximální dobu výpadku a hodinový dopad v Kč. Auditor uvidí, která služba je která.
Confidentiality, Integrity, Availability na čtyřstupňové škále se propagují z primárních aktiv na navázaná podpůrná a technická (vždy nejpřísnější hodnota). U konkrétního aktiva můžete dědění přepsat.
Hodinový dopad v Kč/h a celková ztráta incidentu v Kč na úrovni primárního aktiva nebo regulované služby. Podpůrná a technická aktiva dědí nejpřísnější dopad. Vstup pro FAIR model rizik a incident response.
Deset oblastí hodnocení dle § 7 písm. e) a přílohy č. 1 (tab. č. 4) vyhl. 409/2025 Sb.: osobní údaje, právní povinnosti, finance, dobré jméno, zdraví a bezpečnost a další. Každá oblast má své hodnocení i poznámku a celkový dopad se spočítá automaticky, nebo jej zadáte ručně.
Libovolný počet propojení podpůrných a technických aktiv na primární s děděním CIA i finančního dopadu. Volné vazby typu „závisí na" či „je součástí" doplníte vlastním popisem. U technického aktiva navíc zaznamenáte jeho fyzické umístění.
Hromadný export i import přes CSV. Import nejdřív ukáže náhled, dohledá existující záznam podle názvu počítače, IP adresy či jména a podle toho jej buď vytvoří, nebo aktualizuje. Limity plánu hlídá na každém řádku zvlášť, nikoli až na celé dávce.
Aktiva přečtete, založíte i aktualizujete přes REST API, a to jednotlivě i hromadně až 500 záznamů na jedno volání. Přístup chrání tokenem s omezeným oprávněním a opakované volání se stejným záznamem nevytvoří duplicitu. Napojíte ServiceNow, Jira, vlastní CMDB i bezpečnostní skener během chvíle.
PDF profilu aktiva a PDF dopadové analýzy (10 oblastí) nesou forenzní otisk (SHA-256) a informaci o době archivace — s odkazem na § 7 vyhl. 409/2025 Sb. K dispozici je i PDF celého registru s hierarchií a statistikou.
Plní požadavky
Naimportujte aktiva přes REST API ze stávajícího CMDB (nebo z CSV), doplňte regulované služby dle VyKB a vyexportujte registr aktiv v PDF s hierarchií a statistikou — profil aktiva a dopadovou analýzu navíc s forenzním otiskem (SHA-256). Bez zásahu do databáze, bez Excelu na sdíleném disku.
Co u konkurence nedostanete
Většina nástrojů řeší aktiva jako CMDB seznam. Observa drží hierarchii, dědění hodnot a mapování na § 12 zák. 264/2025 Sb. a § 7 vyhl. 409/2025 Sb. tak, aby auditor neměl důvod ptát se podruhé.
Automatické dědění CIA a BIA z primárních aktiv na podpůrná a technická bez ručního přepisování stovek řádků.
Regulované služby s parametry RTO, RPO, maximální dobou výpadku a hodinovým dopadem v Kč na jednom místě — podklad pro plán kontinuity i hlášení incidentů.
Hodnocení formalizované na deset oblastí hodnocení dle § 7 písm. e) a přílohy č. 1 (tab. č. 4) vyhl. 409/2025 Sb. Celkové hodnocení se spočítá automaticky, nebo jej zadáte ručně.
Tříúrovňová analýza dopadů (hodinový dopad, celková ztráta a parametry RTO, RPO, maximální doba výpadku) jako přímý vstup do modelu FAIR v modulu Rizika.
Registr aktiv v PDF s hierarchií a rozložením hodnot CIA; profil aktiva a dopadová analýza navíc v PDF s forenzním otiskem (SHA-256) pro auditní stopu.
Import z CSV, který podle názvu počítače, IP adresy či jména záznam buď vytvoří, nebo aktualizuje a limity plánu hlídá na každém řádku zvlášť.
Časté dotazy
Ano, přes CSV. Import nejdřív zobrazí náhled s počtem záznamů k vytvoření a k aktualizaci; existující záznam dohledá podle názvu počítače, IP adresy a názvu. Vzorovou tabulku CSV si stáhnete přímo v okně importu. Co zatím neumíme: přímé napojení na ServiceNow nebo Lansweeper bez integrace — to máme v plánu.
Když navážete podpůrné nebo technické aktivum na primární, převezme nejpřísnější hodnoty CIA i finančního dopadu ze všech propojených primárních aktiv. Pokud potřebujete u konkrétního aktiva hodnotu přepsat, zapnete ruční nastavení a zadáte vlastní hodnotu — dědění se zastaví, dokud ruční nastavení nezrušíte.
Hierarchický výpis aktiv seřazený podle regulovaných služeb, rozložení hodnot CIA, počet aktiv podle kritičnosti a u každého záznamu vlastník i garant. Vedle toho samostatné PDF hodnocení dopadů dle § 7 vyhl. 409/2025 Sb. a PDF s detailem konkrétního aktiva včetně propojených rizik — obě tato PDF nesou v patičce forenzní otisk (SHA-256) a údaj o standardní době archivace.
Podpůrná aktiva musíte určit a evidovat v obou režimech (§ 12 odst. 2 písm. c) a odst. 3 zák. 264/2025 Sb.). Jejich hodnocení a evidenci vazeb vyžaduje § 7 písm. f) a g) vyhl. 409/2025 Sb. jen u režimu vyšších povinností, vyhl. 410/2025 Sb. hodnocení aktiv nestanoví. V režimu nižších povinností tak vystačíte s určením a evidencí aktiv bez hodnocení CIA. Pokud nevíte, kterého režimu se týkáte, ZKB Compliance modul to vyhodnotí dotazníkem.
Ano. Každá změna aktiva (vytvoření, úprava CIA, změna vlastníka, smazání) jde do audit logu s časem, uživatelem a IP adresou. Audit log si stáhnete jako CSV nebo PDF. Dobu uchování auditního logu v platformě určuje tarif, delší archiv si zajistíte pravidelným exportem. Záznamy událostí musí poskytovatel v režimu vyšších povinností uchovávat alespoň 18 měsíců (§ 22 odst. 5 písm. c) vyhl. 409/2025 Sb.), v režimu nižších povinností po dobu, kterou si stanoví podle svých bezpečnostních potřeb (§ 9 odst. 3 vyhl. 410/2025 Sb.).
Naimportujte aktiva přes REST API ze stávajícího CMDB (nebo z CSV), doplňte regulované služby dle VyKB a vyexportujte registr aktiv v PDF s hierarchií a statistikou — profil aktiva a dopadovou analýzu navíc s forenzním otiskem (SHA-256). Bez zásahu do databáze, bez Excelu na sdíleném disku.
Bez souhlasu ukládáme jen nezbytné cookies (přihlášení, CSRF). S vaším souhlasem i anonymizovanou analytiku návštěvnosti. Data nesdílíme s nikým mimo EU. Co přesně ukládáme.